Incident-Response-Plan
Der Incident-Response-Plan erfasst, ob ein Unternehmen über ein dokumentiertes, getestetes Verfahren zur Erkennung, Eindämmung und Wiederherstellung nach einem Cybersicherheitsvorfall verfügt und wie schnell dieses aktiviert werden kann.
- Kategorie
- IT/Cyber
- Datentyp
- Ja/Nein
- Risikotreiber
- Schadenhöhe, Moral Hazard
- Wirkung auf Underwriting
- Prämie, Auflage/Obliegenheit, Selbstbehalt
Typische Antragsfragen
- Verfügt das Unternehmen über einen dokumentierten Incident-Response-Plan, der Erkennung, Eindämmung, Beseitigung und Wiederherstellung nach Cybersicherheitsvorfällen abdeckt?
- Wurde der Plan innerhalb der letzten zwölf Monate durch eine Tabletop-Übung oder Simulation getestet, und sind Schlüsselrollen sowie externe Ansprechpartner (Forensik, Rechtsberatung, Behörden) im Voraus definiert?
- Besteht ein Vertrag mit einem Incident-Response- bzw. Forensik-Dienstleister, und ist der Plan mit dem vom Versicherer vorgesehenen Panel an Breach-Response-Anbietern abgestimmt?
Nachweise
- Dokument des Incident-Response-Plans
- Bericht zu einer Tabletop-Übung oder Simulation
- Vertrag mit einem Incident-Response- bzw. Forensik-Dienstleister
Warum relevant für das Underwriting
Wie ein Unternehmen in den ersten Stunden eines Cybervorfalls handelt, bestimmt die letztlich eintretende Schadenhöhe oft stärker als jede einzelne technische Kontrolle, denn ein eingespieltes Team kann eine Ransomware-Verbreitung oder einen Datenabfluss eindämmen, während ein unvorbereitetes Team wertvolle Stunden mit Verwirrung, Ad-hoc-Entscheidungen und verzögertem Einbezug von Spezialisten verliert. Ein dokumentierter und getesteter Incident-Response-Plan senkt unmittelbar die erwartete Ausfallzeit und die Forensikkosten und beeinflusst massgeblich die eigene Schadenerfahrung des Versicherers, da Versicherungsnehmer ohne Plan häufig frühe Fehler machen – etwa Systeme abschalten und dabei forensische Beweise vernichten, oder öffentlich kommunizieren, bevor die Fakten geklärt sind – was Kosten und Reputationsschäden zusätzlich erhöht. Underwriter behandeln dieses Merkmal daher als Indikator für die allgemeine Reife im Umgang mit Vorfällen und als direkten Einflussfaktor auf die erwartete Schadenhöhe und die Kosten.
Erfassung und Nachweise
Antragsformulare fragen, ob ein dokumentierter Incident-Response-Plan besteht, der den gesamten Ablauf von Erkennung über Eindämmung und Beseitigung bis zur Wiederherstellung abdeckt, ob dieser innerhalb eines definierten, aktuellen Zeitraums durch eine Tabletop-Simulation geübt wurde und ob interne Schlüsselrollen sowie externe Ansprechpartner – einschliesslich Forensik, spezialisierter Rechtsberatung und Kommunikationsunterstützung – bereits im Voraus festgelegt sind, statt erst nach Eintritt eines Vorfalls bestimmt zu werden. Underwriter verlangen das Plandokument selbst, den Bericht der jüngsten Tabletop-Übung oder Simulation sowie den Nachweis eines Vertrags mit einem Incident-Response- oder Forensik-Dienstleister, da ein Plan ohne im Voraus geprüfte externe Unterstützung im Ernstfall nur begrenzten praktischen Nutzen hat. Versicherer fragen zudem häufig, ob der Plan mit dem eigenen Panel zugelassener Breach-Response-Anbieter abgestimmt ist oder dieses nennt.
Wirkung auf Deckung, Prämie und Bedingungen
Ein dokumentierter, jüngst getesteter Incident-Response-Plan mit vertraglich gebundenem Forensik-Dienstleister unterstützt Standardbedingungen, eine günstige Prämie und kann den anwendbaren Selbstbehalt für Cybervorfälle senken, da der Versicherer von einer schnelleren Eindämmung und geringeren Gesamtkosten ausgeht. Das Fehlen eines Plans oder ein noch nie geübter Plan führt in der Regel zu einer Obliegenheit, den Plan innerhalb einer vereinbarten Frist einzuführen, häufig verbunden mit der Verpflichtung, das vom Versicherer vorgesehene Incident-Response-Panel als Deckungsvoraussetzung zu nutzen. Fehlt bei besonders exponierten Risiken jeglicher Plan, können Versicherer einen Prämienzuschlag verlangen oder das Risiko bis zur Behebung ablehnen.
Massnahmen
Grundlegend empfohlen wird die Entwicklung eines schriftlichen Incident-Response-Plans nach anerkannten Rahmenwerken, mit klar zugewiesenen internen Rollen und im Voraus festgelegten externen Ansprechpartnern für Forensik, Rechtsberatung und Kommunikation. Regelmässige Tabletop-Übungen, idealerweise mindestens jährlich sowie nach jeder wesentlichen Änderung der IT-Infrastruktur, werden empfohlen, um zu prüfen, ob der Plan in der Praxis funktioniert und die Mitarbeitenden ihre Rollen auch unter Druck kennen. Der vorherige Abschluss eines Vertrags mit einem Forensik- und Incident-Response-Dienstleister, idealerweise einem vom Versicherer anerkannten Anbieter, ermöglicht einen raschen Einsatz und kann die Eindämmungszeit deutlich verkürzen – eng verknüpft mit den physischen und cyber-physischen Schutzmassnahmen, die unter der cyber-physischen Sicherheit kritischer Erkennungs- und Steuerungssysteme behandelt werden.
Normen und Regelwerke
- ISO 31000:2018 – Risk management, Guidelines